La APT china apunta a Corea del Sur en una campaña plurianual

Ha habido un extenso esfuerzo de ciberespionaje patrocinado por el Estado chino que abarca varios años y tiene como objetivo entidades académicas, políticas y gubernamentales de Corea del Sur.

El grupo Insikt de Recorded Future, que opera bajo el nombre en clave TAG-74, ha identificado esta campaña. Han conectado al adversario con la inteligencia militar china y han expresado su preocupación por su impacto en las organizaciones académicas, aeroespaciales, de defensa, gubernamentales, militares y políticas de Corea del Sur, Japón y Rusia.

La empresa de ciberseguridad ha caracterizado el ataque a instituciones académicas de Corea del Sur como parte de una estrategia más amplia de China para participar en el robo de propiedad intelectual y aumentar su influencia, particularmente a la luz de su relación estratégica con Estados Unidos.

Archivos de ayuda utilizados como cebo

La APT china emplea técnicas de ingeniería social, utilizando archivos de Ayuda HTML compilada (CHM) de Microsoft como cebo. Estos archivos presentan una versión personalizada de la puerta trasera de código abierto de Visual Basic Script llamada ReVBShell. Esta puerta trasera facilita posteriormente la implementación del troyano de acceso remoto Bisonal.

ReVBShell está diseñado para permanecer inactivo durante un período específico, con la capacidad de ajustar este intervalo mediante comandos remotos. También emplea codificación Base64 para ocultar sus comunicaciones de comando y control (C2).

El uso de ReVBShell se ha asociado con otros dos grupos relacionados con China conocidos como Tick y Tonto Team. En abril de 2023, ASEC (Centro de Respuesta a Emergencias de Seguridad de AhnLab) detectó una secuencia de infección idéntica vinculada al Tonto Team.

Bisonal, el troyano de acceso remoto proporcionado por ReVBShell, es una herramienta versátil capaz de realizar diversas tareas, incluida la recopilación de información, la ejecución de comandos, la gestión de procesos, la transferencia y la eliminación de archivos.

TAG-74 está estrechamente vinculado a Tick, lo que subraya la práctica predominante de compartir herramientas entre grupos de amenazas chinos.

Recorded Future ha enfatizado que la campaña TAG-74 refleja el compromiso duradero del grupo de recopilar inteligencia de objetivos surcoreanos durante un período prolongado.

September 26, 2023
Cargando...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.